| Product | GitLab wersje wcześniejsze niż 19.0.5, 19.1.3, 19.2.1 |
| Numer CVE | CVE-2026-6267 |
| Krytyczność | 8,5/10 |
| CVSS | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Opis | Luka występuje z powodu niewystarczającej kontroli dostępu w Workhorse. Uwierzytelniony użytkownik z uprawnieniami programisty może uzyskać dostęp do nieautoryzowanych informacji poprzez nieprawidłową obsługę żądań wewnętrznych. Skuteczne wykorzystanie luki może skutkować nieautoryzowanym dostępem do poufnych informacji. |
| | |
| Numer CVE | CVE-2026-12436 |
| Krytyczność | 8,4/10 |
| CVSS | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L |
| Opis | Luka występuje z powodu nieprawidłowej walidacji atrybutów dostarczonych przez użytkownika w interfejsie API harmonogramu potoku. Uwierzytelniony atakujący może zmodyfikować konfigurację CI/CD innego użytkownika. Udane wykorzystanie tej luki może skutkować nieautoryzowaną modyfikacją harmonogramów i konfiguracji potoku. |
| | |
| Numer CVE | CVE-2026-15975 |
| Krytyczność | 7,5/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| Opis | Luka istnieje z powodu niewystarczającego ograniczenia zasobów w dyskusjach dotyczących żądań scalenia. Nieuwierzytelniony atakujący może spowodować nadmierne zużycie zasobów i doprowadzić do odmowy usługi. Udane wykorzystanie tej luki może wpłynąć na dostępność instancji GitLab. |
| | |
| Numer CVE | CVE-2026-13113 |
| Krytyczność | 6,5/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
| Opis | Luka istnieje z powodu wyścigu w przetwarzaniu reguł zatwierdzania żądań scalenia. Uwierzytelniony atakujący może scalić kod w chronione gałęzie bez uzyskania wymaganych zgód. Udane wykorzystanie tej luki może naruszyć integralność kodu. |
| | |
| Numer CVE | CVE-2026-16553 |
| Krytyczność | 5.4/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L |
| Opis | Luka występuje z powodu nieprawidłowej obsługi żądań nadrzędnych w rejestrach wirtualnych. Poufne informacje mogą zostać ujawnione niezamierzonym hostom. Skuteczne wykorzystanie luki może skutkować ujawnieniem informacji. |
| | |
| Numer CVE | CVE-2026-6336 |
| Krytyczność | 5.3/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| Opis | Luka występuje z powodu braku kontroli autoryzacji w funkcji statusu importu projektu. Nieautoryzowany użytkownik może uzyskać dostęp do informacji źródłowych importu projektu. Skuteczne wykorzystanie luki może skutkować ujawnieniem poufnych informacji o projekcie. |
| | |
| Numer CVE | CVE-2026-14341 |
| Krytyczność | 4,9/10 |
| CVSS | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N |
| Opis | Luka istnieje z powodu nieprawidłowej autoryzacji w funkcji importu projektu. Użytkownik z uprawnieniami opiekuna może modyfikować konfigurację chronionej gałęzi za pośrednictwem punktu końcowego API. Udane wykorzystanie luki może wpłynąć na integralność repozytorium. |
| | |
| Numer CVE | CVE-2026-3093 |
| Krytyczność | 4,7/10 |
| CVSS | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
| Opis | Luka istnieje z powodu nieprawidłowego oczyszczania danych wprowadzanych przez użytkownika w widokach stronicowanych. Atakujący może wykonać dowolny kod JavaScript w przeglądarce innego użytkownika za pośrednictwem zmodyfikowanego adresu URL. Udane wykorzystanie luki może doprowadzić do przejęcia sesji lub ujawnienia informacji. |
| | |
| Numer CVE | CVE-2026-15077 |
| Krytyczność | 4,3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | Luka występuje z powodu niewystarczającej neutralizacji niezaufanych treści w Duo Code Review. Uwierzytelniony użytkownik może uzyskać dostęp do informacji z nieautoryzowanych projektów za pomocą technik szybkiego wstrzykiwania. Udane wykorzystanie luki może ujawnić poufne informacje. |
| | |
| Numer CVE | CVE-2026-15831 |
| Krytyczność | 4,3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
| Opis | Luka występuje z powodu nieprawidłowego egzekwowania autoryzacji podczas generowania tokenów w Duo Workflows. Uwierzytelniony użytkownik może ominąć ograniczenia zarządzania skonfigurowane przez administratorów. Udane wykorzystanie luki może osłabić mechanizmy bezpieczeństwa. |
| | |
| Numer CVE | CVE-2026-14351 |
| Krytyczność | 4,3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | Luka występuje z powodu nieprawidłowego sprawdzania autoryzacji podczas generowania tytułów żądań scalenia. Nieuwierzytelniony atakujący może przeglądać poufne tytuły zgłoszeń za pośrednictwem publicznych żądań scalenia. Skuteczne wykorzystanie tej luki może skutkować ujawnieniem informacji. |
| | |
| Numer CVE | CVE-2026-4672 |
| Krytyczność | 4,3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | Luka występuje z powodu nieprawidłowej kontroli dostępu w interfejsie API raportów testowych Pipeline. Użytkownik na poziomie gościa może uzyskać dostęp do informacji w raportach testowych z uprawnieniami wykraczającymi poza zamierzone. Skuteczne wykorzystanie tej luki może skutkować ujawnieniem poufnych danych projektu. |
| | |
| Numer CVE | CVE-2025-14562 |
| Krytyczność | 3.1/10 |
| CVSS | AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N |
| Opis | Luka występuje z powodu nieprawidłowego sprawdzania autoryzacji w ustawieniach współpracy w ramach żądania scalenia. Programista usunięty z projektu może w pewnych okolicznościach kontynuować zatwierdzanie zmian. Skuteczne wykorzystanie luki może wpłynąć na integralność projektu. |
| | |
| Aktualziacja | TAK |
| Link | https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-1-released/ |